Безопасный доступ без сети

Экосистема удобной работы с парком устройств для сотрудников и подрядчиков.

Напишите нам — ответим и покажем демо: tessera@tessera-access.ru

01 · Проблема

Как организовать доступ?

Банкоматы, станки с ЧПУ, подстанции — парк из тысяч устройств без постоянной связи. Инженерам нужен доступ к АРМ и устройствам — подотчётный и работающий без сети.

Вариант A

Одна учётная запись на парк

  • один пароль на тысячи устройств
  • в журнале — одна и та же УЗ, а не конкретный инженер
  • отозвать доступ у одного — сменить пароль на всём парке

Вариант B

Персональные учётные записи на каждом устройстве

  • сто инженеров и тысяча устройств — сто тысяч УЗ
  • каждый найм, увольнение и ротация — обновление всего парка
  • на офлайн-парке — неуправляемо в принципе

Лучший вариант — Tessera

Ролевые учётные записи + личность в удостоверении

  • УЗ на устройстве — по ролям, а не по людям
  • кто вошёл, под какой ролью и на какой срок — записано в удостоверении
  • полная подотчётность каждого входа
  • учётные записи не размножаются
  • доступ отзывается точечно, без смены паролей
  • работает без сети

А классические системы доступа? Vault, Teleport, LDAP/Active Directory и другие централизованные системы в момент входа должны связаться со своим сервером: нет связи — нет доступа (или лазейка в обход проверки). Парк без выхода в сеть они не обслуживают в принципе.

Работаете по ГОСТ Р 57580? Разобрали, какие меры процесса «Управление доступом» реализует вход по удостоверению на банкоматном парке и что показать оценщику: разбор в блоге. А для международного стандарта — разбор PCI DSS.

02 · Продукты

Одна экосистема — три продукта

Tessera Access

Вход по сертификатам

Аутентификация по сертификату на АРМ и устройствах — без сети, с передачей прав по цепочке: каждое звено может только сузить права. Уже работает в банкоматных сетях.

владелец паркаподрядчикинженер

Каждый вход — под именем конкретного человека; журнал не подделать; доступ отзывается точечно.

Подробнее →

Tessera Codes

Вход по одноразовым кодам

Телефон инженера вместо ключа-носителя. Код одноразовый, привязан к устройству, проверяется без сети.

QR с экранакорпоративный входкороткий код

Та же подотчётность, но инженерам не нужно выдавать носители — хватит телефона.

Подробнее →

Census

Доступ как код

Права и служебные учётные записи всего Linux-парка — в одном подписанном файле. Расхождения с ним видны сразу. Открытый код.

декларацияпланприменение

Видно, у кого какие права на каждой машине, — до инцидента, а не после.

Подробнее →

Как выбрать

  • Нужно целиком офлайн, можно вообще без сервера → Tessera Access
  • Есть сервер — и вход проще: телефон вместо носителя → Tessera Codes
  • Навести порядок в правах на самих машинах → Census

Нужна помощь с выбором?

или напрямую: tessera@tessera-access.ru

03 · Сравнение

Чем это отличается от AD, LDAP и бастионов?

Разница не в наборе функций, а в архитектуре: где живёт решение о доступе.

Сравнение Tessera с Active Directory/LDAP и PAM-бастионами
Критерий Tessera Active Directory / LDAP PAM-бастионы (Vault, Teleport)
Вход при отсутствии связи Штатный режим: проверка целиком на устройстве Нужен контроллер домена; кэш входа выручает ненадолго и только тех, кто уже входил Нет связи с бастионом — нет входа
Устройства без выхода в сеть Основной сценарий Устройство должно состоять в домене и видеть его Не применимо
Учётные записи на устройстве УЗ по ролям, а не по людям; личность — в удостоверении Персональная УЗ каждому инженеру Общие УЗ, спрятанные за бастионом
Отзыв доступа Список отзыва + короткий срок действия: доступ прекращается сам Отключение УЗ сработает, когда устройство увидит домен Мгновенно, пока жив сервер
Подрядчики Делегирование: подрядчик выдаёт своим, права только сужаются УЗ в вашем домене или доверие между доменами Временные УЗ на сервере
Аудит входов Журнал на самом устройстве, с защитой от подделки Журналы на контроллере; офлайн-устройство молчит Запись сессий на прокси

04 · Open core

Открытое ядро, коммерческое управление

Открыто AGPL-3.0

  • Tessera Engine — проверка входа и применение прав
  • Tessera Login — модуль входа в Linux (PAM)
  • Вход по сертификату
  • Базовые роли: группы, sudoers
  • Журнал действий с защитой от подделки

Коммерческое enterprise

  • Tessera Control — управление парком, отзыв доступа, инвентарь
  • Tessera Codes — одноразовые QR-коды
  • МКЦ-адаптер (Astra)
  • SELinux-адаптер
  • Сбор журналов со всего парка, выгрузка в SIEM
  • ГОСТ-криптография (КриптоПро)
  • Windows-адаптер roadmap

Принцип: всё, что проверяет вход на устройстве, — открытый код, который может изучить ваша служба ИБ. Выпуск удостоверений, доставка и управление парком — коммерческая часть.

Обсудить пилот

Покажем вход без сети на банкоматах, в цеху, на подстанции. Расскажите о своём парке — вернёмся с конкретным планом пилота.

или напишите: tessera@tessera-access.ru